مقدماتی۳ دقیقه مطالعه

چهار سطح حساسیت داده و معماری متناسب هرکدام

انتخاب ابزار از سطح داده شروع می‌شود، نه از قابلیت ابزار. چهار سطح، چهار معماری، و کنترل‌های هرکدام.

بیشتر پروژه‌های هوش مصنوعی از این سؤال شروع می‌شوند: «کدام ابزار بهتر است؟»

این سؤال اشتباه است. سؤال درست این است: «داده‌ای که قرار است پردازش شود، در چه سطحی از حساسیت قرار دارد؟» چون پاسخ همین سؤال، فهرست ابزارهای مجاز شما را تعیین می‌کند — نه برعکس.

چهار سطح

عمومی

داده‌ای که انتشارش بیرون از سازمان مشکلی ایجاد نمی‌کند. محتوای سایت، بروشور محصول، متن آگهی استخدام.

معماری متناسب: ابری عمومی. محدودکردن استقرار برای این داده هزینه‌ی بی‌دلیل اضافه می‌کند.

کنترل‌های لازم: ثبت لاگ برای بازبینی کیفیت، حفاظ خروجی برای جلوگیری از پاسخ ساختگی، و قرارداد پردازش داده با ارائه‌دهنده.

داخلی

برای داخل سازمان است، ولی افشایش خسارت جدی نمی‌زند. صورت‌جلسه‌ی جلسات معمولی، دستورالعمل‌های داخلی، برنامه‌ی کاری تیم.

معماری متناسب: ابری خصوصی یا نمونه‌ی اختصاصی. داده از سازمان بیرون می‌رود ولی در محیطی که فقط شما به آن دسترسی دارید.

کنترل‌های لازم: رمزنگاری در حال انتقال و در حال سکون، کنترل دسترسی مبتنی بر نقش، ممنوعیت صریح استفاده‌ی ارائه‌دهنده از داده برای آموزش، و حفاظ ورودی برای تشخیص تزریق دستور.

محرمانه

افشایش به کسب‌وکار، مشتری یا اعتبار شما آسیب می‌زند. فهرست مشتریان، قیمت‌گذاری، قراردادها، پرونده‌ی پرسنلی، دانش فنی.

معماری متناسب: درون‌سازمانی. داده از شبکه‌ی شما خارج نمی‌شود، حتی اگر مدلی که روی زیرساخت خودتان اجرا می‌شود توان کمتری داشته باشد.

کنترل‌های لازم: اجرای مدل روی زیرساخت داخلی بدون تماس با اینترنت، ماسک‌کردن داده‌ی هویتی پیش از ورود به مدل، انسان در حلقه برای هر اقدام پرریسک، لاگ کامل و تفکیک‌شده به‌ازای هر واحد، و تست نشت داده بین واحدها.

تنظیم‌شده

قانون یا مقررات تعیین می‌کند کجا و چطور نگهداری شود. داده‌ی سلامت، داده‌ی مالی مشتری، داده‌ی هویتی شهروندان.

معماری متناسب: درون‌سازمانی ایزوله یا آفلاین. معماری از الزام قانونی شروع می‌شود، نه از قابلیت ابزار.

کنترل‌های لازم: محیط ایزوله بدون مسیر خروج به اینترنت، نگاشت مستند هر کنترل به بند مقرراتی مربوطه، انسان در حلقه‌ی اجباری با ثبت هویت تأییدکننده، بازبینی دوره‌ای توسط واحد انطباق، طرح واکنش به رخداد که واقعاً آزمایش شده باشد، و نگه‌داری سوابق مطابق دوره‌ی الزامی.

سه اشتباه رایج

اشتباه اول: طبقه‌بندی بر اساس نام سند، نه محتوایش. فایلی به‌نام «گزارش ماهانه» ممکن است حاوی فهرست حقوق کارکنان باشد. طبقه‌بندی باید بر اساس چیزی باشد که واقعاً داخلش هست.

اشتباه دوم: فرض اینکه داده‌ی ترکیبی سطح میانگین دارد. اگر یک فایل هم داده‌ی عمومی دارد و هم یک ستون کد ملی، کل فایل در سطح تنظیم‌شده قرار می‌گیرد. سطح داده از سخت‌گیرانه‌ترین جزئش می‌آید، نه از میانگین.

اشتباه سوم: نادیده‌گرفتن تجمیع. ده قطعه داده‌ی بی‌ضرر، وقتی کنار هم قرار بگیرند، ممکن است یک فرد را قابل شناسایی کنند. تجمیع خودش سطح حساسیت را بالا می‌برد.

اقدام مشخص این هفته

یک جدول ساده بسازید با سه ستون: نام مجموعه‌داده، سطح حساسیت، و مالک. ده ردیف اول را پر کنید. همین جدول ناقص، از نداشتنش بسیار بهتر است — و مبنای هر تصمیم بعدی درباره‌ی ابزار خواهد بود.

اگر خواستید سریع‌تر شروع کنید، ابزار طبقه‌بندی سطح حساسیت در آزمایشگاه همین سایت با چند سؤال کوتاه همین کار را انجام می‌دهد، و کاملاً در مرورگر خودتان اجرا می‌شود.

یاد گرفتید؛ حالا می‌خواهید پیاده کنید؟

همین‌جا پاسخ دهید و پتانسیل اتوماسیون کسب‌وکارتان را بسنجید.

یک جلسه‌ی نیم‌ساعته کافی است تا همین مفهوم را روی کار واقعی خودتان پیاده کنیم.

اگر این خدمات مناسب شما نباشد، صریحاً به شما می‌گویم.